PDA

View Full Version : rootkit rilevato da rootkit revealer


sloteel
06-11-2005, 17:36
Ciao a tutti, spero possiate aiutarmi. Oggi ho scaricato rootkit revealer quasi per gioco, invece mi sono ritrovato una segnalazione. Il file in questione si trova in una sottocartella di temp, alla quale non posso accedere; se tento di cancellare la cartella intera mi viene detto che il file "OPTION~1" ha un nome troppo lungo e non può essere eliminato. Ho provato a fare scansioni con Spybot e con Avast, ma non hanno trovato niente. Ho fatto una scansione con hijackthis, ma dal log sembrava tutto normale, tranne una voce strana. Ecco il log:


Logfile of HijackThis v1.99.1
Scan saved at 18.16.21, on 06/11/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Sygate\SPF\smc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programmi\ATI Technologies\ATI.ACE\cli.exe
C:\WINDOWS\system32\taskswitch.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
C:\Programmi\ATI Technologies\ATI.ACE\CLI.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\lvhidsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Stefano Checcarelli\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [ATICCC] "C:\Programmi\ATI Technologies\ATI.ACE\cli.exe" runtime
O4 - HKLM\..\Run: [ScanRegistry] C:\W
O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\system32\taskswitch.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [REGSHAVE] C:\Programmi\REGSHAVE\REGSHAVE.EXE /AUTORUN
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: ATI CATALYST System Tray.lnk = C:\Programmi\ATI Technologies\ATI.ACE\CLI.exe
O8 - Extra context menu item: Scarica con Free Download Manager - file://C:\Programmi\Free Download Manager\dllink.htm
O8 - Extra context menu item: Scarica selezionati da Free Download Manager - file://C:\Programmi\Free Download Manager\dlselected.htm
O8 - Extra context menu item: Scarica sito web con Free Download Manager - file://C:\Programmi\Free Download Manager\dlpage.htm
O8 - Extra context menu item: Scarica tutto con Free Download Manager - file://C:\Programmi\Free Download Manager\dlall.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1126272043262
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F8566E53-3533-409F-8534-F1FF156210AD}: NameServer = 151.99.125.2,151.99.125.3
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: FileZilla Server FTP server (FileZilla Server) - Unknown owner - C:\Programmi\xampp\filezillaftp\filezillaserver.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Remote HID Service (LvHidSvc) - Philips - C:\WINDOWS\system32\lvhidsvc.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Programmi\Sygate\SPF\smc.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Programmi\VMware\VMware Player\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware Virtual Mount Manager Extended (vmount2) - VMware, Inc. - C:\Programmi\File comuni\VMware\VMware Virtual Image Editing\vmount2.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe



Qualcuno ha già avuto un problema simile e può darmi una mano? :muro:

:help:

juninho85
06-11-2005, 18:39
effettivamente il log è zozzo,postalo nel thread su hijackthis in rilievo...volendo puoi fare tutto da solo avvalendoti dell'utility linkata nel primo post ;)

andorra24
06-11-2005, 19:41
L'unica voce del log veramente sospetta e' questa:
O4 - HKLM\..\Run: [ScanRegistry] C:\W

poi vorrei sapere se conosci questo processo: lvhidsvc.exe
Ho letto che riguarda la Lifeview (R) TV Card. La usi?

sloteel
06-11-2005, 21:25
Si la uso. Dici che dietro a l'altra voce si nasconde il rootkit?

andorra24
06-11-2005, 21:31
Si la uso. Dici che dietro a l'altra voce si nasconde il rootkit?
L'unica voce negativa del log e' questa:
O4 - HKLM\..\Run: [ScanRegistry] C:\W

prova a usare un altro programmino specifico per rootkit:
http://www.europe.f-secure.com/exclude/blacklight/blbeta.exe

sloteel
07-11-2005, 10:39
Niente, non lo vede... eppure mi sembra evidentemente un rootkit, visto che lo cerco da esplora risorse riesco ad arrivare solo fino alla cartella dove è contenuto, ma non ad aprirla...
C'è un'altra cosa ora che ci penso: quando faccio delle modifiche al registro di windows il resident di Spybot mi segnala ad ogni riavvio che qualcosa sta tentando di modificare il registro, e dal comportamento sembra che abbia caricato una vecchia copia del registro su cui qualcosa sta facendo delle modifiche per farlo sembrare "aggiornato"... e ovviamente non mi fa più fare il ripristino di sistema.

andorra24
07-11-2005, 12:25
Prova a fare una scansione con bitdefender free:
http://www.bitdefender.com/site/Main/view/Download-Free-Products.html#
e una scansione con SpySweeper che ha un'opzione riguardante i rootkit:
http://www.softpedia.com/progDownload/Spy-Sweeper-Download-3816.html

sloteel
07-11-2005, 15:19
Bitdefender ha toppato, ma spysweeper sembra averlo tolto: non compare più con rootkit revealer e ho potuto cancellare la cartella che conteneva il rootkit.
In compenso è rimasto il problema riguardante il resident di spybot, solo che ora registra ogni volta la modifica solamente di una voce di registro, qualcosa_cleanup0: mi pare l'avesse installata bitdefender, sta dando i numeri? A qualcun altro è mai capitato? :confused:

andorra24
07-11-2005, 15:29
Bitdefender ha toppato, ma spysweeper sembra averlo tolto: non compare più con rootkit revealer e ho potuto cancellare la cartella che conteneva il rootkit.
In compenso è rimasto il problema riguardante il resident di spybot, solo che ora registra ogni volta la modifica solamente di una voce di registro, qualcosa_cleanup0: mi pare l'avesse installata bitdefender, sta dando i numeri? A qualcun altro è mai capitato? :confused:
E' normale che tea-timer ti segnali ogni modifica al registro visto che deve monitorare il sistema. Comunque so che tea-timer e' da molto tempo afflitto da 1 bug che ancora non e' stato fixato. Usalo con cautela.

sloteel
08-11-2005, 10:28
Ok, ho tolto il teatimer, grazie della dritta!
Per i programmi scomparsi da installazione applicazioni e i punti di ripristino del sistema si può fare qualcosa?

andorra24
08-11-2005, 11:09
Per i programmi scomparsi da installazione applicazioni e i punti di ripristino del sistema si può fare qualcosa?
Scomparsi in che senso? Non li visualizzi piu? Su start/tutti i programmi hai ancora la lista dei programmi installati?

sloteel
08-11-2005, 11:38
Si, sono scomparsi da installazione applicazioni nel senso che non me li fa più disinstallare, però nel menu start ci sono e funzionano.

andorra24
08-11-2005, 11:56
Si, sono scomparsi da installazione applicazioni nel senso che non me li fa più disinstallare, però nel menu start ci sono e funzionano.
Ma non riesci a fare il ripristino di sistema?

sloteel
08-11-2005, 12:43
No, non ho più nessun punto di ripristino: quando c'era il rootkit li avevo, ma ogni volta che provavo ad usarli mi dava un messaggio di errore; ora non li ho più, il più vecchio è di ieri quando ho fatto il passaggio con wpysweeper.